Защита от взлома через службу FTP - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию
__guest__

Защита от взлома через службу FTP

Recommended Posts

__guest__

Доброе время суток. Имеется Windows SRV 2003 STD R2 SP2, просматривая события в журналах, обнаружил неприятную вещь: мой сервак путаются взломать, идет перебор паролей/логинов через службу FTP - несколько десятков тысяч таких вот событий:

Тип события: Предупреждение

Источник события: MSFTPSVC

Категория события: Отсутствует

Код события: 100

Дата: 20.02.2010

Время: 10:54:19

Пользователь: Н/Д

Компьютер: NS

Описание:

Не удалось выполнить вход на сервер с учетной записью Windows NT 'Administrator' из-за следующей ошибки: Вход в систему не произведен: имя пользователя или пароль не опознаны. Данные содержат код ошибки.

Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".

Данные:

0000: 2e 05 00 00 ....

В данный момент стоит Антивирус Касперского для Windows File Servers, сейчас ищу решения для защиты моего сервера (на котором крутятся Почта, DNS-сервер, VPN, Прокси, Шлюз). Заинтересовался продуктами Симантека - качнул пробную версию Symantec Endpoint Protection, установил Symantec Endpoint Protection Manager на клон моего сервера, через Manager развернул клиента, обновил базы, проверил что все модули, политики включены, и начал тестить: с другого компьютера пытаюсь залогиниться на сервер с Симантеком по FTP с заведомо неверным логином или паролем, делая примерно 100-150 попыток в минуту. Но Симантек не воспринимает мои действия как атаку - и естественно не блокирует атакующий комп. Копание в справке Симантека, интернете, на форуме Симантека (создал тему: https://www-secure.symantec.com/connect/for...omment-3640351) дало следующее: в SEP'е есть модуль предотвращения вторжений по сети, который вторжения предотвращает на основе сигнатур, и (как сказали в справке Симантека) если нет нужных сигнатур, можно создать собстенную, привинтуть ее к политике предотвращения вторжений в Symantec Endpoint Protection Manager, который рулит клиентом, и все будет хорошо. Загвоздка в том что создать эту сигнатуру не могу - встроенная справка Симантека очень на этот счет скудная, в инете ничего не нарыл, на англоязычном форуме пока молчат. Вопрос следующий: кто знает как создать нужную мне сигнатуру, может сделает ее, если не сложно :), или может кто знает другой путь решения моей проблемы, может какой другой продукт нужно использовать. Если подитожить: мне нужна система для защиты моего сервака с вышеукзанными сервисами на нем, которая может блокировать комп по IP который пытается хотя бы 10 раз в минуту залогиниться на FTP с неправильным логином/паролем.

Очень надеюсь на помощь на вашем форуме ( мне его посоветовали в представительстве Симантека). Если результат будет отрицательный, наверно придется искать решения у других вендоров, а так охота Симантека внедрить - вроде нравится.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

__guest__ SEP с описанной вами задачи не справится, IPS встроенный в него не совсем предназначен для например блокировки попыток перебора пароля, он блокирует сетевые пакеты которые содержат признаки использования уязвимостей, предотвращает сканирование портов и т.д. Вашу проблему можно решить либо с помощью правила фаервола например запрещающего доступ к этому серверу из вне по определенным портам, либо могу посоветовать посмотреть на Symantec Critical System Protection, он в том числе защищает от попыток подбора пароля, но это не антивирус, а профессиональная система IPS/IDS, которая может использоваться как дополнение к АВ продукту

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
__guest__

Кирилл, качаю продукт. Про тему не забывайте, по результатам отпишусь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
__guest__

Кирилл, здравстуйте, что-то не могу в этот Critical System Protection настроить политику как мне нужно: Создаю пустую политику, в опциях в Network Controls снимаю галку "Globally set the default inbound rules to deny" - в комп по сети можно зайти, а вот к FTP-доступа вообще нет - хотя в разделе IIS Information Services поставил галку "Enable Access to FTP-related resources" но все равно при попытке зайти на FTP даже до запроса логина/пароля дело не доходит - "Сброшено подключение к серверу". Понимаю что где-то еще что-то запрещающее стоит, но вроде все перерыл. Не подскажете в каком разделе в политке поставить чтобы доступ к FTP был, но чтобы атакующий комп блокировался?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
__guest__

Вроде нашел в разделе "Internet Information Services" -> "Network Controls" -> еще какой-то пункт (тачку уже вырубил, смотреть неохота) прописал 21 порт, и поставил "Allow". Да вот только опять та же проблема Critical System Protection не "видит", когда я пытаюсь подобрать пароли на FTP- и соответсвтенно ничего не предпринимает. Не подскажете как настроить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

guest, добрый день!

Я работал когда-то с этим продуктом, самый лучший способ заблокировать что-либо, это вначале отследить.

И с этого рекомендуется начинать работу с SCSP - именно отслеживать, а потом уже блокировать.

SCSP может отслеживать все попытки лоигна в систему и может предоставить детальную информацию об этом.

Для этого нужно лишь включить так называемый "Detection Mode" (вв вкладке Detection Policies) и настроить его на "detect logоn attempts", т.е. фиксирование всех попыток входа в систему.

После этого можно еще подкрутить немного политику и настроить так, что на сервер смогут заходить только доверенные пользователи, а все остальные попытки будут блокироваться.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

Лучший способ оградить фтп от таких атак, это поставить нормальный фтп сервер с обычной возможностью блокировки после 3-5 попыток неправильного ввода, идс\ипс не поможет если будут использоваться прокси=)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
×